Facebook login screen with username and password fields.

你是不是也覺得,把密碼設成「Cat0918!」這種英文加數字再夾個符號,看起來就很安全?很遺憾,這正是最多人踩的迷思。這篇文章用五分鐘,帶你搞懂密碼到底該怎麼設,以及為什麼「長度」比「複雜度」重要得多。

  • 長度 > 複雜度:一個夠長的密碼,比一個又短又複雜的密碼難破解得多。
  • 別用個資:生日、姓名、電話、寵物名字,都是破解時最先被試的。
  • 每個帳號都不一樣:重複使用同一組密碼,是最危險的習慣。
  • 記不住是正常的:本來就不該用背的,交給密碼管理器就好。

為什麼「英數符號夾生日」其實不安全?

破解密碼的軟體,並不是從「aaaa」開始一個一個慢慢猜。它們手上有現成的字典,裡面收集了無數人真正用過的密碼、常見的英文單字,還有大家自以為聰明的替換規則——把 a 換成 @、o 換成 0、s 換成 $、字尾加個驚嘆號跟年份。這些「小變化」你想得到,破解程式早就內建了。

換句話說,「P@ssw0rd2024!」看起來很複雜,但它其實是「password」這個超常見的字,加上大家都會用的固定變化,對破解軟體來說幾乎跟明文一樣好猜。真正能拖垮破解速度的,是長度:每多一個字,可能的組合就成倍成長,這是複雜度換不來的。

常見誤區:很多公司規定「每三個月強制換密碼」,結果反而讓人改用更好記、更有規律的弱密碼(像是把結尾數字從 01 改成 02)。近年資安界的建議已經轉向——與其定期強制改,不如設一個夠長、夠獨特的密碼,並在懷疑外洩時才更換。真正該避免的是「一組密碼到處用」,因為只要一個網站外洩,其他帳號就會被連環攻破。

那到底該怎麼設一個好密碼?

一個好用的方法叫「通行密語(passphrase)」:把四、五個彼此不相關的詞串起來,中間用符號或空格隔開,例如「藍鯨-吃了-77顆-葡萄乾」。這種密碼很長,破解軟體很難猜,但對你來說反而好記,因為它是一個有畫面的句子。重點是那幾個詞要「隨機、不相關」,別用一句名言或歌詞,那些同樣在破解字典裡。

如果連通行密語都懶得想,最省事的做法是讓密碼管理器幫你產生一組又長又亂的隨機密碼,你完全不用記,需要時它自動幫你填。這部分我們另外有一篇「密碼管理器新手包」可以參考。

3 步驟,今天就升級你的密碼

  1. 先挑最重要的幾個帳號動手:電子郵件、網路銀行、常用社群。信箱尤其關鍵,因為其他帳號都靠它重設密碼。
  2. 把密碼改成一組夠長的通行密語,或直接用密碼管理器產生的隨機密碼,並確認這組密碼沒有用在別的地方。
  3. 順手把兩步驟驗證也打開。這樣就算哪天密碼真的外洩,對方少了第二道關卡還是進不去。

自我檢查

  • 我的重要帳號沒有使用生日、姓名等個人資料當密碼
  • 我沒有好幾個帳號共用同一組密碼
  • 我的重要帳號密碼夠長(是一段通行密語,或隨機產生的長密碼)
  • 我最重要的信箱已經開啟兩步驟驗證

密碼安全的重點,從來不是「塞多少符號」,而是「夠長、夠獨特、別重複用」。今天先把信箱這一個帳號改好,你就已經比大多數人安全一大步。